Hacker News 中文摘要

RSS订阅

苹果“隐藏我的邮箱”漏洞泄露用户真实邮箱地址 -- Apple 'Hide My Email' vulnerability reveals peoples' real email addresses

文章摘要

苹果的“隐藏我的邮件”服务存在漏洞,攻击者可发现用户真实邮箱地址。该漏洞已报告一年多仍未修复,用户需知悉其隐私保护可能失效。

文章总结

苹果的“隐藏邮件地址”服务被全球iCloud+用户用于收发邮件,同时保护个人永久邮箱地址的隐私。该服务会生成随机、唯一的邮箱地址,作为真实邮箱地址与通信对象之间的中介。例如,用户可能获得一个类似random.email.22@icloud.com的地址,以隐藏真实地址如realname@example.com。人们常用隐藏邮件地址注册账户和进行通信,以维护隐私和匿名性。

我们发现了隐藏邮件地址中的漏洞,攻击者能够借此发现该服务背后的真实邮箱地址。 一年多前,我们向苹果报告了此问题,但截至2026年6月30日,漏洞仍未修复。大约一个月前,我们意识到漏洞的严重性和影响范围比最初预想的更大。现在公开披露漏洞的存在,是因为我们认为隐藏邮件地址的用户有权知道他们的邮箱地址可能并未真正隐藏。我们希望用户在使用该服务时能考虑到这一风险。特别感谢404媒体的约瑟夫·考克斯作为可信第三方,负责任地验证并公开了此问题。

以下是时间线:

  • 2025年6月11日: 我们发现隐藏邮件地址的漏洞并向苹果报告。苹果确认该服务“设计上不应允许发现隐藏地址”,并要求提供更多细节。
  • 2025年6月13日: 我们提交了包含复现步骤的详细报告。
  • 2025年6月20日: 我们提交了更多信息,希望帮助苹果排查问题。
  • 2025年7月9日: 我们报告了一个类似但不同的漏洞,同样能发现隐藏的邮箱地址。
  • 2025年7月14日: 苹果首次回复,表示正在审查漏洞。
  • 2026年3月3日: 苹果称漏洞已修复,并要求我们验证。
  • 2026年3月19日: 根据最初报告的复现步骤,我们确认漏洞并未修复。
  • 2026年5月22日: 我们意识到漏洞的严重性和影响范围可能比预想更大,并向苹果报告。苹果从未确认收到关于严重性升级的报告。
  • 2026年6月30日: 苹果再次声称漏洞已修复并要求验证。我们确认漏洞仍未修复。

为保护隐藏邮件地址用户的隐私,在漏洞修复前,我们不会讨论或披露漏洞的具体细节。

我们希望苹果能在漏洞修复前采取措施限制攻击面,例如禁用新隐藏邮件地址的创建。同时,通知所有隐藏邮件地址用户相关风险也是负责任的做法。

我们邀请苹果与我们更紧密、更开放地合作,尽快解决此问题。

评论总结

根据评论内容,总结如下:

主要观点与论据:

  1. 漏洞存在且令人失望:评论3指出,漏洞本身存在令人失望,且苹果一年多未修复。

    • “That's disappointing, both that the vulnerability exists in the first place, and that Apple takes over a year to not even fix it.”(评论3)
  2. 风险严重性争议:评论6强调“真实邮箱”常为Apple ID,可能泄露用户全名和数字身份;评论7则质疑风险真实性,认为缺乏细节,PoC(如将别名给认识的人)不够严谨。

    • “The 'real email' may contain your legal name already.”(评论6)
    • “It’s hard for me to assess how real this risk is. Without details, we’re just extrapolating from circumstantial vibes.”(评论7)
  3. 技术细节猜测:评论4询问漏洞是否基于邮件投递失败、IMAP/SMTP登录尝试或SMTP协议暴露。

    • “Is it based on mail undeliverable errors? Or attempts to login using IMAP or SMTP with it? Or is it exposed during the SMTP protocol?”(评论4)
  4. 应对建议:评论5建议正式通知苹果并设30天期限,同时通知美国媒体和监管机构。

    • “I think you should formally write to Apple and give notice of 30 days to contact you or you will reveal it. Send it to the USA media and regulator too.”(评论5)
  5. 对苹果处理方式的质疑:评论7认为,若漏洞需根本性产品变更(如域名隔离),一年时间并非不合理,但批评研究者要求停止销售的建议“像杞人忧天”。

    • “If the flaw really is the sort of thing that required fundamental product changes... a year doesn’t seem wild at all.”(评论7)

平衡性总结:
评论对漏洞的严重性存在分歧:一方认为泄露Apple ID风险极高(评论6),另一方认为缺乏证据且PoC不严谨(评论7)。多数评论对苹果的响应速度表示不满(评论3),但也有观点认为修复时间可能合理(评论7)。技术细节和应对策略的讨论较为分散。